来自三个国家的联合警告
美国、英国和荷兰的网络安全机构联合揭露了一起与伊朗政府有关联的间谍软件行动,名为CHOSEN BRICK。该警告由FBI、英国国家网络安全中心(NCSC)和荷兰情报与安全总局(AIVD)联合发布,描述了一种专为劫持受害者设备麦克风和消息应用程序而构建的监控工具,实际上将个人手机和电脑变成了伊朗情报机构的监听设备。
据报道,该行动自2023年以来一直活跃,该恶意软件在相关技术文章中也以HEAVYGRAM的名称被提及。据这些机构称,其目的直截了当且令人不安:追踪和监视批评伊朗政府的异见人士、活动人士和记者,无论他们身处世界何地。
CHOSEN BRICK间谍软件如何运作
CHOSEN BRICK之所以引人注目,不仅在于其攻击目标,还在于它如何深度嵌入受害者的日常通信。该恶意软件并非简单地记录击键或窃取文件,而是被设计用于拦截WhatsApp和Telegram等消息应用程序——许多活动人士和记者正是依赖这些工具,因为他们认为端到端加密能确保对话的私密性。
通过入侵设备本身而非试图破解传输中的加密,该恶意软件完全绕过了这层保护。一旦安装,它还可以激活设备的麦克风,将放在桌上或口袋里的手机变成隐蔽的录音设备。这是国家支持的间谍软件中日益常见的一种模式:如果攻击者能够直接接管输入和阅读消息的终端,就无需击败强加密。
我们此前报道了Chosen Brick恶意软件行动的首次联合披露,其中概述了这三个机构在发现多个国家存在重叠的入侵指标后如何协调其调查结果。最新的报道在此基础上提供了更多关于该恶意软件目标和技术行为的细节。
谁在被针对,以及为何其影响超越伊朗
被列为目标的人员——异见人士、人权活动人士和记者——这些群体在其身份、消息来源或通信被暴露时,通常面临真实的物理风险。对于这些用户来说,设备被入侵不仅仅是不便;这可能导致他们自己或其通信对象遭到骚扰、逮捕,甚至更糟。
这也提醒我们,国家支持的间谍软件行动很少局限于单一国家或地区。NCSC、FBI和AIVD的联合警告正反映了情报共享的努力,因为CHOSEN BRICK的受害者遍布各国。任何从事与伊朗相关的新闻、活动或倡导工作的人,即使身在国外,也可能落入此类 targeting 的范围。
这对你意味着什么
本文的大多数读者不太可能成为像CHOSEN BRICK这样的国家级别间谍软件行动的直接目标。但其中的基本教训具有广泛适用性:消息应用程序的安全性取决于其运行的设备。强加密保护的是传输中的数据,而非已被具有麦克风访问权限和应用级监控能力的恶意软件入侵的手机或笔记本电脑。
对于记者、活动人士以及任何与敏感联系人通信的人来说,这份警告是一个有用的提醒,促使他们重新审视基本的设备卫生习惯:保持操作系统和应用程序更新,对未经请求的链接或附件保持警惕,以及使用屏幕锁和全盘加密等设备级安全功能。与被风险群体合作的组织,包括新闻自由组织和NGO,也可能希望根据这一特定威胁重新审视其数字安全培训。
同样值得注意的是,VPN虽然对保护网络流量和隐藏位置很有用,但无法防御已安装在设备上的恶意软件。像CHOSEN BRICK这样的间谍软件在网络层之后运行,直接作用于终端,这就是为什么分层安全实践比任何单一工具都更重要。
关键要点
NCSC、FBI和AIVD对CHOSEN BRICK的揭露凸显了国家支持的间谍软件已变得多么精密,以及它如何刻意针对人们最信任的加密消息应用程序。如果你或你认识的人从事与伊朗相关的新闻、活动或倡导工作,请将此视为审查设备安全的契机,而非恐慌的理由。
现在值得采取的实际步骤包括:及时更新所有应用程序和操作系统,对意外消息或文件保持怀疑——即使来自熟悉的联系人,在可用的情况下启用双因素认证,如果你处理敏感消息来源或通信,考虑进行专业的数字安全评估。了解像CHOSEN BRICK这样的行动是保持领先一步的第一步。




